Microsoft 28. srpna 2026 popsal TerminalFix jako variantu útoku ClickFix, která uživatele Windows přesvědčí ke vložení příkazu do Windows Terminalu nebo PowerShellu.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is Microsoft’s TerminalFix campaign, disclosed on August 28, 2026, and how does it use compromised legitimate websites and fake Cloudfl. Article summary: TerminalFix is a Microsoft-tracked ClickFix variant that uses fake CAPTCHA verification to persuade a Windows user to execute an attacker-supplied command in Windows Terminal or PowerShell. Its purpose is not merely init. Topic tags: general, education, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text,
TerminalFix je Microsoftem sledovaná kampaň typu ClickFix. Místo běžného ověření uživateli nabídne nebezpečný pokyn: otevřít Windows Terminal nebo PowerShell, zkopírovat příkaz, vložit jej a spustit. Microsoft o této aktivitě informoval 28. srpna 2026 a popsal ji jako variantu využívající napadené weby a falešné ověření Cloudflare CAPTCHA k vícestupňovému průniku. 3
Nejde přitom jen o jednorázové stažení malwaru. Výsledkem může být implantát s reverzním tunelem, který přes napadený počítač poskytuje síťový proxy přístup. Útočník tak může získat cestu k interním systémům a službám dostupným z oběti. 3
15
Útočníci napadnou jinak legitimní webové stránky a překryjí je falešným oknem připomínajícím Cloudflare Turnstile. Návštěvník má uvěřit, že jde o běžné ověření „jsem člověk“, stránka ho však místo toho vyzve ke zkopírování a vložení příkazu do Windows Terminalu nebo PowerShellu. 3
29
Právě zde se TerminalFix liší od starších kampaní ClickFix. Ty často oběť posílaly do dialogu Spustit ve Windows, zatímco TerminalFix využívá přímo Windows Terminal nebo PowerShell. To útočníkům usnadňuje spuštění složitějších, i víceřádkových skriptů. 1
3
Vložený řetězec PowerShellu stáhne archiv ZIP obsahující dva důležité soubory:
LockScreenContentServer.exe,dui70.dll.Po spuštění podepsaného souboru se pomocí techniky DLL sideloading načte útočníkem ovládaná knihovna. Podepsaný spustitelný soubor může působit méně podezřele než přímo spuštěný neznámý binární soubor. Dostupné zdroje uvádějí tyto názvy souborů, nepotvrzují však konkrétní hashe ani to, že legitimní spustitelný soubor byl pozměněn. 29
Kampaň ukrývá komponenty dalších fází v obrázcích PNG pomocí steganografie. Soubory se následně načtou a dekódují přímo na napadeném počítači. Útočný řetězec tak nemusí každou další fázi prezentovat jako zjevný spustitelný soubor ke stažení. 10
29
Podle popsané aktivity si malware zajišťuje přetrvání prostřednictvím položky Run v registru Windows a naplánované úlohy. Zároveň provádí průzkum systému a Active Directory ještě před nasazením tunelu. Riziko se tím rozšiřuje za hranice původně napadené pracovní stanice. 4
29
Pro obránce je tato kombinace zásadní: uživatel, který spustil příkaz z falešné CAPTCHA, nemusí řešit izolovanou infekci jediného počítače. Napadený systém se může stát výchozím bodem pro průzkum a přístup do dalších částí sítě.
Kampaň nasazuje komponentu reverzního tunelu založenou na Pythonu, která běží prostřednictvím pythonw.exe. Komunikuje přes TLS a WebSockety s doménou gitnow[.]dev na TCP portu 443 a přeposílá TCP provoz ve stylu SOCKS5. Prakticky to znamená, že napadený počítač může fungovat jako proxy mezi útočníkem a zdroji dostupnými z firemní sítě oběti. 3
10
Proto je popis implantátu jako nástroje poskytujícího síťový proxy přístup významnější než běžné upozornění na infostealer. Cílem nemusí být pouze krádež dat z prvního napadeného počítače, ale také dosažení interní síťové dostupnosti. 3
15
Dostupné podklady neobsahují kompletní tabulku IOC od Microsoftu, hashe ani všechny názvy příkazů a mechanismů perzistence. Níže uvedené body proto berte jako vodítka pro hunting, nikoli jako náhradu za originální detekce Microsoftu.
gitnow[.]dev.pythonw.exe spuštěný z neočekávaného umístění.pythonw.exe spuštěný PowerShellem, Windows Terminalem nebo LockScreenContentServer.exe.LockScreenContentServer.exe uložený společně se souborem dui70.dll.Run v registru.pythonw.exe nebo soubory z umístění %AppData%, %LocalAppData%, %Temp%, Downloads a podobných složek.Podezřelý počítač odpojte od sítě podle interního incident-response postupu a současně zachovejte relevantní data z koncového bodu, prohlížeče, procesů a síťového provozu. Incident neřešte jako běžné nechtěné stažení; prověřte samotný počítač, uživatelský účet i jeho odchozí spojení.
Vyhledejte uvedené indikátory napříč koncovými body, DNS, proxy, firewally, identitními systémy a logy vzdáleného přístupu. Zkontrolujte také Active Directory a telemetrii řadičů domény, zejména průzkum, podezřelé dotazy na účty či skupiny a známky laterálního pohybu. Schopnost reverzního tunelu činí rozsah interní síťové dostupnosti obzvlášť důležitým. 4
29
Resetujte přihlašovací údaje a zneplatněte aktivní relace nebo tokeny dotčených uživatelů. Přednostně řešte privilegované, servisní a administrátorské účty použité na napadeném počítači, zejména pokud měl přístup k citlivým systémům.
Pokud je to možné, omezte PowerShell a Windows Terminal na schválené administrátorské či vývojářské skupiny. Používejte princip nejmenších oprávnění a aplikační kontrolu. Upozorňujte také na neschválené Python interpretery a spouštění programů ze složek zapisovatelných uživatelem.
Podle možností zapněte protokolování bloků skriptů PowerShellu, protokolování modulů a transkripci. Zajistěte viditelnost vytváření procesů, změn naplánovaných úloh, perzistence v registru, DNS dotazů a odchozích TLS spojení. Tyto signály mohou propojit původní webovou návnadu s pozdějším spuštěním a síťovou aktivitou.
Zablokujte gitnow[.]dev a prověřte historická spojení k této doméně. Samotné blokování domény však nestačí: mělo by být doplněno behaviorálním monitoringem, protože útočníci mohou infrastrukturu měnit.
Legitimní CAPTCHA může vyžadovat kliknutí na políčko nebo jinou interakci přímo v prohlížeči. Nikdy by ale neměla uživatele nabádat k otevření terminálu, vložení neznámého příkazu nebo spuštění PowerShellu. Právě tento pokyn je u TerminalFix rozhodujícím varovným signálem sociálního inženýrství. 1
3
Školení zaměstnanců je nejúčinnější, když popisuje konkrétní chování: nikdy nekopírujte a nespouštějte příkaz, který vám nabídne webová stránka jen proto, abyste prošli CAPTCHA nebo „opravili“ problém v prohlížeči. Pokud už k tomu došlo, incident ihned nahlaste a zařízení dále nepoužívejte, dokud jej neprověří bezpečnostní tým.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft 28. srpna 2026 popsal TerminalFix jako variantu útoku ClickFix, která uživatele Windows přesvědčí ke vložení příkazu do Windows Terminalu nebo PowerShellu.
Microsoft 28. srpna 2026 popsal TerminalFix jako variantu útoku ClickFix, která uživatele Windows přesvědčí ke vložení příkazu do Windows Terminalu nebo PowerShellu. Řetězec kombinuje napadené weby, falešný Cloudflare Turnstile, DLL sideloading, steganografii v PNG souborech, perzistenci a průzkum Active Directory.
Obránci by měli napadené počítače izolovat, prověřit možný laterální pohyb, změnit ohrožená hesla, sledovat PowerShell a Python a uživatele upozornit, že skutečná CAPTCHA nikdy nevyžaduje spuštění příkazu v terminálu.